孫正義氏が数学賞の受賞者を発表、しかし賞金は不明のまま
ジャスティン・サン氏は6つの問題を解決した3人の数学者を指名したが、賞金額や支払い計画はまだ発表されていない。
ハッカーがペグアウト認証プロセスの欠陥を悪用し、BlockstreamのLiquid Networkから4,000 BTCを盗んだ。
日曜日の午後、ハッキングにより、約4,000 BTC(約3億2,000万ドル相当)がBlockstream Liquid Federationのウォレットから流出した。
この取引は、連合の15個のキーのうち11個によって署名されたが、BTCの償還に使用されたLiquid Networkトークンは本来作成されるべきではなかった。
月曜日の朝までに、攻撃者のアドレスにはまだ3,998 BTCが含まれており、「私たちはホワイトハットです。チェーン上で連絡を。」というOP_RETURNメッセージをブロードキャストしていた。
その1時間後、別のアドレスが「security@blockstream.comに連絡してください。」と返信した。ハッカーはその後、継続的な対話のためにSignalの連絡先を提供するメッセージを送ったとされている。
ペグアウト注文を処理したサービスSideSwapは、この事象を第三者による「Elementsのバグ」に起因する欠陥のあるLiquid Bitcoin(LBTC)によるものとし、「SideSwapのシステムには」責任はないと述べた。
ニューヨーク時間午後4時25分ごろ、Liquid Networkはこの侵害を確認し、「事実上、この問題が解決されるまでLiquidサイドチェーンは一時停止されています」と述べ、ブリッジノードがシャットダウンされ、取引所がLBTCの預け入れと引き出しを停止したと述べた。
Liquid連合のメンバーでもあるMempool.spaceは、連合資産のライブ監査中に「不正な-4019 BTCの引き出し」を記録した。
公式のLiquid NetworkダッシュボードであるLiquid.netは、損失をすぐに表示するようには更新されなかった。しかし、Mempool.spaceのLiquid.networkはすぐに不足額を表示した。
Bitcoin Core開発者のAntoine PoinsotはMempool.spaceの説明を支持し、「Liquidブロック4'050'336は@mempoolによって拒否されたが、@Blockstreamによって受け入れられた」と述べた。
「これがペグアウト取引を含むブロックです。」
流出取引は83のインプットすべてを使用し、それぞれが連合の11-of-15ブランチ上で正確に11個の有効な署名で使用された。
3つのバックアップキーのうち2つと8,064ブロック(約56日)の待機期間が必要な緊急ルートは、完全に回避された。
攻撃者は緊急オーバーライドを試みる代わりに、通常のペグアウトリクエストを送信し、十分な署名があったため、それが通過した。
資金はSideSwapのペグアウト認証キー(PAK)を介して流出したが、Liquid Networkは「このキーも他のキーも侵害されていない」と主張している。
Liquidは、主にBlockstreamが管理するオープンソースのBitcoin CoreフォークであるElements内でPAK検証を実行する。そのソフトウェアの公開コミット履歴には、9月初旬からの一連の検証修正が含まれている。
9月1日の朝に行われたあるコミットは、「Validation: always validate and retain dynafed header block_height.」というタイトルである。
コミットメッセージには、always validateの変更前は、「高さが一致しないdynafedヘッダーが受け入れられる可能性があった」と記されている。
Protosは、この特定のバグが攻撃者に悪用されたものであることを確認できなかった。
一部の観測者は人工知能を非難した。4,000 BTCの盗難の3日前、OpenAIはGPT-6 Astraを発表し、未知の脆弱性やエクスプロイトを独立して発見できる初めてのモデルであると説明した。
Mempool.spaceはLiquid.networkを運営しており、流通中のBTC裏付けとされるLBTCトークンは4,205であるのに対し、実際の準備金はわずか197 BTCであり、裏付け比率は5%未満であると記録した。
2つのダッシュボードは以前、1月に不一致を示していた。
その時、liquid.networkは一時的に3,463 BTCが4,199 LBTCを裏付けていると表示し、Adam Backはその差異をmempool.spaceの古いノードソフトウェアに帰した。今回は、mempool.spaceが公式のLiquid Network Liquid.netダッシュボードよりも正確であることが証明された。
Casaのセキュリティ責任者Jameson Loppは、「Liquidのファンクショナリーコードベースは2年間触られていないようだ。良い兆候ではない」と書いた。
そのコードの公開リポジトリの最後のコミットは2024年4月19日だった。それは、保護すべきBTCの95%が奪われる2年4か月前のことである。
免責事項:本記事の内容は第三者メディアからの引用であり、参考情報としてのみ提供されます。投資助言を構成するものではありません。暗号資産およびその他の金融商品には大きな価格変動リスクがありますので、ご自身で慎重にご判断ください。
ジャスティン・サン氏は6つの問題を解決した3人の数学者を指名したが、賞金額や支払い計画はまだ発表されていない。
デイビッド・シュワルツ氏とFlare CEOのヒューゴ・フィリオン氏は、XRP Ledgerレンディングがどの程度大きくなり得るかについて意見が対立しており、Flareは独自のレンディングインフラを計画している。
HTX Venturesは、CeFi、DeFi、TradFiがハイブリッドな機関投資家向けデジタル資産アーキテクチャに融合することに関するレポートを発表しました。
Zcashは広範な仮想通貨売りの中で9月のピークから約30%下落した。主な触媒は、スポットETFの可能性とNU7ネットワークアップグレードである。